94| `id_token_signed_response_alg` | Nein | Erwarteter id\_token-Signaturalgorithmus. Standard `RS256`. Setzen Sie für IdPs, die mit ES256, PS256 oder EdDSA signieren. |94| `id_token_signed_response_alg` | Nein | Erwarteter id\_token-Signaturalgorithmus. Standard `RS256`. Setzen Sie für IdPs, die mit ES256, PS256 oder EdDSA signieren. |
95| `additional_authorized_parties` | Nein | Zusätzliche `azp`-Werte, die neben `client_id` akzeptiert werden, für Keycloak-Broker und Token-Exchange-Flows |95| `additional_authorized_parties` | Nein | Zusätzliche `azp`-Werte, die neben `client_id` akzeptiert werden, für Keycloak-Broker und Token-Exchange-Flows |
96| `discovery_url` | Nein | Rufen Sie das Discovery-Dokument von dieser URL ab, anstatt es von `issuer` abzuleiten, für IdPs hinter einem Proxy, der den Aussteller-Host umschreibt. Der Pfad muss `/.well-known/` enthalten. |96| `discovery_url` | Nein | Rufen Sie das Discovery-Dokument von dieser URL ab, anstatt es von `issuer` abzuleiten, für IdPs hinter einem Proxy, der den Aussteller-Host umschreibt. Der Pfad muss `/.well-known/` enthalten. |
97| `use_proxy` | Nein | Senden Sie die eigenen IdP-Anfragen des Gateways durch den Forward-Proxy in `HTTPS_PROXY` oder `HTTP_PROXY`, wobei `NO_PROXY` beachtet wird. Nicht gesetzt oder `false`, diese Anfragen gehen direkt. Erfordert v2.1.227 oder später; siehe [IdP-Anfragen durch einen Forward-Proxy](#idp-requests-through-a-forward-proxy) unten. |97| `use_proxy` | Nein | Senden Sie die eigenen IdP-Anfragen des Gateways durch den Forward-Proxy in `HTTPS_PROXY` oder `HTTP_PROXY`, wobei `NO_PROXY` beachtet wird. `false` hält diese Anfragen direkt. Erfordert v2.1.227 oder später; siehe [IdP-Anfragen durch einen Forward-Proxy](#idp-requests-through-a-forward-proxy) unten. |
98| `form_action_origins` | Nein | Zusätzliche Ursprünge für die `Content-Security-Policy: form-action`-Direktive der `/device`-Seite. Das Gateway erlaubt bereits `'self'` und den erkannten `authorization_endpoint`-Ursprung, aber Chrome erzwingt `form-action` gegen die gesamte Umleitungskette. Wenn Ihr IdP durch einen zweiten Host umleitet, wie Azure AD, das zu ADFS verbunden ist, Hub-Spoke-Okta oder ein unternehmensweiter SSO-Interceptor, listen Sie jeden Ursprung auf, durch den die Autorisierungsanfrage umgeleitet werden kann. |98| `form_action_origins` | Nein | Zusätzliche Ursprünge für die `Content-Security-Policy: form-action`-Direktive der `/device`-Seite. Das Gateway erlaubt bereits `'self'` und den erkannten `authorization_endpoint`-Ursprung, aber Chrome erzwingt `form-action` gegen die gesamte Umleitungskette. Wenn Ihr IdP durch einen zweiten Host umleitet, wie Azure AD, das zu ADFS verbunden ist, Hub-Spoke-Okta oder ein unternehmensweiter SSO-Interceptor, listen Sie jeden Ursprung auf, durch den die Autorisierungsanfrage umgeleitet werden kann. |
99| `ca_cert_pem` | Nein | Das PEM-codierte CA-Zertifikat selbst, nicht ein Pfad zu einer Datei. Es ersetzt den System-Trust-Store nur für IdP-Anfragen. Um eine bereitgestellte Datei zu laden, schreiben Sie `${file:/etc/gateway/idp-ca.pem}`. Verwenden Sie für Keycloak oder Dex hinter unternehmensweiter PKI. |99| `ca_cert_pem` | Nein | Das PEM-codierte CA-Zertifikat selbst, nicht ein Pfad zu einer Datei. Es ersetzt den System-Trust-Store nur für IdP-Anfragen. Um eine bereitgestellte Datei zu laden, schreiben Sie `${file:/etc/gateway/idp-ca.pem}`. Verwenden Sie für Keycloak oder Dex hinter unternehmensweiter PKI. |
100 100
106 106
107Mit `use_proxy: true` löst der Pod den Hostnamen jedes IdP-Endpunkts selbst auf und fordert den Proxy auf, sich mit der aufgelösten IP-Adresse zu `CONNECT`, daher muss der Proxy `CONNECT` zur IP-Adresse jedes Hosts akzeptieren, den das Discovery-Dokument benennt, nicht nur den Aussteller. Verwenden Sie eine `http://`-Proxy-URL. `ca_cert_pem` und der [SSRF-Schutz](/docs/de/claude-apps-gateway-deploy#threat-model-summary) gelten auch auf dem Proxy-Pfad.107Mit `use_proxy: true` löst der Pod den Hostnamen jedes IdP-Endpunkts selbst auf und fordert den Proxy auf, sich mit der aufgelösten IP-Adresse zu `CONNECT`, daher muss der Proxy `CONNECT` zur IP-Adresse jedes Hosts akzeptieren, den das Discovery-Dokument benennt, nicht nur den Aussteller. Verwenden Sie eine `http://`-Proxy-URL. `ca_cert_pem` und der [SSRF-Schutz](/docs/de/claude-apps-gateway-deploy#threat-model-summary) gelten auch auf dem Proxy-Pfad.
108 108
109[Proxy-only Egress](#proxy-only-egress) ändert beide: Während es aktiv ist, folgen IdP-Anfragen dem Proxy, sofern Sie nicht `use_proxy: false` setzen, und das Gateway übergibt dem Proxy jeden IdP-Hostnamen, ohne ihn zuerst aufzulösen.
110
111<h4 id="proxy-only-egress">
112 Proxy-only Egress
113</h4>
114
115Setzen Sie `CLAUDE_GATEWAY_PROXY_IS_EGRESS_BOUNDARY=1` in der Umgebung des Gateways, neben `HTTPS_PROXY`, wenn der Pod andere Hosts nur durch diesen Forward-Proxy erreicht und öffentliche DNS-Namen nicht selbst auflösen kann, oder wenn der Proxy `CONNECT` zu einer IP-Adresse ablehnt. Erfordert v2.1.277 oder später. Es ist eine Umgebungsvariable statt eines `gateway.yaml`-Schlüssels, daher kann nichts in der Konfigurationsdatei die Adressprüfung des Gateways lockern.
116
117```bash theme={null}
118export HTTPS_PROXY=http://proxy.corp.example.com:3128
119export NO_PROXY=
120export no_proxy=
121export CLAUDE_GATEWAY_PROXY_IS_EGRESS_BOUNDARY=1
122```
123
124Das Gateway protokolliert eine `network:`-Zeile beim Start, während Proxy-only Egress aktiv ist.
125
126Jede Zeile unten ist eine Klasse von ausgehenden Anfragen auf einem Gateway mit `HTTPS_PROXY` gesetzt, standardmäßig und während Proxy-only Egress aktiv ist.
127
128| Ausgehende Anfrage | Standard | Proxy-only Egress aktiv |
129| ----------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------- |
130| `provider: anthropic`-Upstreams, Workload Identity Federation-Token-Austausch, `telemetry.forward_to`-Exporte | Lokal aufgelöst und überprüft, dann `CONNECT` zur überprüften IP-Adresse durch den Proxy. Ein in `NO_PROXY` aufgelisteter Telemetrie-Collector wird stattdessen direkt erreicht | Hostname an den Proxy übergeben |
131| IdP-Discovery, JWKS, Token und Userinfo | Direkt, sofern nicht [`oidc.use_proxy: true`](#idp-requests-through-a-forward-proxy), dann `CONNECT` zur überprüften IP-Adresse | Hostname an den Proxy übergeben, sofern nicht `oidc.use_proxy: false` hält einen internen IdP direkt |
132| Amazon Bedrock, Claude Platform on AWS, Google Cloud's Agent Platform und Microsoft Foundry-Upstreams; Google-Gruppen-Lookups | Hostname an den Proxy übergeben | Unverändert |
133
134Proxy-only Egress bleibt aus, sofern die Umgebung des Gateways nicht alle drei dieser Bedingungen erfüllt:
135
136* `HTTPS_PROXY` oder `HTTP_PROXY` ist gesetzt.
137* `NO_PROXY` und `no_proxy` sind leer. Wenn Ihre Plattform eines in Pods injiziert, setzen Sie beide auf einen leeren Wert auf dem Gateway-Container. Das Auflisten eines Telemetrie-Collectors in `NO_PROXY` hält Proxy-only Egress aus.
138* `CLAUDE_GATEWAY_ALLOW_LOOPBACK` ist nicht aktiviert. Ein Collector oder IdP auf dem eigenen Loopback des Pods kann nicht mit Proxy-only Egress kombiniert werden, da eine an den Proxy übergebene Loopback-Adresse die des Proxy-Hosts selbst wäre, daher geben Sie diesen Services stattdessen eine Adresse, die der Proxy erreichen kann. Aus dem gleichen Grund weigert sich das Gateway, `localhost`-ähnliche Namen direkt zu akzeptieren, während Proxy-only Egress aktiv ist.
139
140Wenn eine dieser Bedingungen nicht erfüllt ist, protokolliert das Gateway beim Start eine Warnung, die die Variable benennt, die es gestoppt hat, und behält das Standardverhalten.
141
142Sobald Proxy-only Egress aktiv ist, erlauben Sie jeden Ziel im Proxy, einschließlich eines internen Collectors und jeden Host, der durch IP-Adresse konfiguriert ist. Sie können immer noch einen internen IdP direkt mit [`oidc.use_proxy: false`](#idp-requests-through-a-forward-proxy) halten.
143
144<Warning>
145 Aktivieren Sie dies nur, wenn die Allowlist des Proxys mindestens so streng ist wie die eigene Prüfung des Gateways. Der Proxy muss Cloud-Metadaten-Endpunkte wie `169.254.169.254` und `metadata.google.internal`, Link-Local-Adressen und das eigene Loopback des Proxy-Hosts ablehnen, und er muss sie nach der Adresse ablehnen, zu der ein Name aufgelöst wird, nicht nur nach Name, da das Gateway einen Hostnamen, der zu einem von ihnen aufgelöst wird, nicht mehr abfängt. Ein Proxy, der überall verbunden ist, wo er gefragt wird, entfernt den [SSRF-Schutz](/docs/de/claude-apps-gateway-deploy#threat-model-summary) des Gateways für diese Anfragen.
146</Warning>
147
109<h3 id="session">148<h3 id="session">
110 `session`149 `session`
111</h3>150</h3>
124Der `store`-Block verweist das Gateway auf seine PostgreSQL-Datenbank, die Gerätezuschüsse und Ratenbegrenzungszähler enthält.163Der `store`-Block verweist das Gateway auf seine PostgreSQL-Datenbank, die Gerätezuschüsse und Ratenbegrenzungszähler enthält.
125 164
126| Feld | Erforderlich | Beschreibung |165| Feld | Erforderlich | Beschreibung |
127| ----------------- | ------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |166| ------------------------- | ------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
128| `postgres_url` | Ja | `postgres://` oder `postgresql://` URL. Erforderlich: das Gerätezuschuss-Rendezvous, wo der Browser-Callback schreibt und die Polling-CLI liest, benötigt Zustand über Replikas hinweg. Das Gateway führt seine eigenen Schema-Migrationen beim Start und bei Upgrades aus, daher benötigt die Rolle Rechte zum Erstellen und Ändern von Tabellen im Zielschema. Siehe [Upgrades](/docs/de/claude-apps-gateway-deploy#upgrades) und [Postgres](/docs/de/claude-apps-gateway-deploy#postgres). |167| `postgres_url` | Ja | `postgres://` oder `postgresql://` URL. Erforderlich: das Gerätezuschuss-Rendezvous, wo der Browser-Callback schreibt und die Polling-CLI liest, benötigt Zustand über Replikas hinweg. Das Gateway führt seine eigenen Schema-Migrationen beim Start und bei Upgrades aus, daher benötigt die Rolle Rechte zum Erstellen und Ändern von Tabellen im Zielschema. Siehe [Upgrades](/docs/de/claude-apps-gateway-deploy#upgrades) und [Postgres](/docs/de/claude-apps-gateway-deploy#postgres). |
129| `username` | Nein | Überschreibt den Benutzer in `postgres_url` |168| `username` | Nein | Überschreibt den Benutzer in `postgres_url` |
130| `password` | Nein | Datenbankberechtigungsnachweis. Setzen Sie ihn hier anstelle von `postgres_url`, damit der Berechtigungsnachweis aus der URL bleibt. Akzeptiert beliebige Zeichen und hat Vorrang vor URL-Berechtigungsnachweisen. |169| `password` | Nein | Datenbankberechtigungsnachweis. Setzen Sie ihn hier anstelle von `postgres_url`, damit der Berechtigungsnachweis aus der URL bleibt. Akzeptiert beliebige Zeichen und hat Vorrang vor URL-Berechtigungsnachweisen. |
131| `max_connections` | Nein | Postgres-Verbindungspool-Größe pro Replik. Standard `5`, was konservativ und freundlich zu gemeinsamen Datenbanken ist. Mit [Ausgabenlimits](#admin) aktiviert, führt der Hot-Path einige Operationen pro Inference-Anfrage durch, daher erhöhen Sie ihn für eine dedizierte Datenbank unter Last, und halten Sie Replikas × dies unter dem `max_connections` der Datenbank. |170| `max_connections` | Nein | Postgres-Verbindungspool-Größe pro Replik. Standard `5`, was konservativ und freundlich zu gemeinsamen Datenbanken ist. Mit [Ausgabenlimits](#admin) aktiviert, führt der Hot-Path einige Operationen pro Inference-Anfrage durch, daher erhöhen Sie ihn für eine dedizierte Datenbank unter Last, und halten Sie Replikas × dies unter dem `max_connections` der Datenbank. |
171| `connect_timeout_seconds` | Nein | Sekunden, die das Gateway wartet, wenn es eine Postgres-Verbindung öffnet. Eine ganze Zahl von `1` bis `60`, Standard `5`. Erhöhen Sie, wenn Verbindungsversuche zeitlich überschritten werden, wenn eine neue Gateway-Instanz startet. Erfordert Claude Code v2.1.274 oder später auf dem Gateway-Server. Frühere Versionen weigern sich zu starten, wenn der Schlüssel gesetzt ist. |
132 172
133Für die lokale Entwicklung verweisen Sie `postgres_url` auf einen Wegwerf-Postgres-Container, zum Beispiel `docker run --rm -p 5432:5432 -e POSTGRES_HOST_AUTH_METHOD=trust postgres`.173Für die lokale Entwicklung verweisen Sie `postgres_url` auf einen Wegwerf-Postgres-Container, zum Beispiel `docker run --rm -p 5432:5432 -e POSTGRES_HOST_AUTH_METHOD=trust postgres`.
134 174
365| ACI / App Service | Aktivieren Sie system-zugewiesene oder user-zugewiesene Managed Identity auf der Ressource. `use_azure_ad: true` nimmt es auf. |405| ACI / App Service | Aktivieren Sie system-zugewiesene oder user-zugewiesene Managed Identity auf der Ressource. `use_azure_ad: true` nimmt es auf. |
366| Überall sonst | `auth: { api_key: "${FOUNDRY_API_KEY}" }`. Zitieren Sie `${…}` innerhalb von `{ }`. |406| Überall sonst | `auth: { api_key: "${FOUNDRY_API_KEY}" }`. Zitieren Sie `${…}` innerhalb von `{ }`. |
367 407
408<h4 id="static-headers-on-upstream-requests">
409 Statische Header auf Upstream-Anfragen
410</h4>
411
412Um feste Header zu den Anfragen hinzuzufügen, die das Gateway an einen Upstream sendet, setzen Sie `headers:` auf diesem Upstream. Verwenden Sie es, wenn ein Proxy, den Sie vor dem Anbieter betreiben, Traffic nach einem Header leitet oder zuordnet.
413
414`headers:` erfordert Claude Code v2.1.277 oder später auf dem Gateway-Server. Ein früheres Gateway weigert sich zu starten, wenn es den Schlüssel findet. Aktualisieren Sie jedes Replikat, bevor Sie den Schlüssel hinzufügen, und entfernen Sie den Schlüssel, bevor Sie zu einer früheren Version zurückrollen.
415
416Die Header gehen an den Server, den `base_url` benennt, oder an den eigenen Endpunkt des Anbieters, wenn `base_url` nicht gesetzt ist. Der Anbieter erhält sie auch, sofern Ihr Proxy sie nicht entfernt.
417
418Dieses Beispiel erreicht einen `provider: vertex`-Upstream durch einen Proxy unter `upstream-proxy.internal.example.com`. Es setzt den `x-source`-Header, den der Proxy liest, und sendet ein Token aus der `PROXY_TOKEN`-Umgebungsvariable als `x-proxy-token`:
419
420```yaml theme={null}
421upstreams:
422 - provider: vertex
423 region: us-east5
424 project_id: example-prod
425 base_url: https://upstream-proxy.internal.example.com
426 auth: {}
427 headers:
428 x-source: claude-apps-gateway
429 x-proxy-token: ${PROXY_TOKEN}
430```
431
432Werte sind druckbarer ASCII-Text ohne Leerzeichen an beiden Enden. Zitieren Sie eine Zahl, `true` oder `false`, damit YAML sie als Text liest.
433
434Um ein Geheimnis aus der Konfigurationsdatei zu halten, verwenden Sie [Geheimnis-Erweiterung](#secret-expansion), um den Wert aus einer Umgebungsvariable mit `${VAR}` oder aus einer Datei mit `${file:/path}` zu laden. Ein `${VAR}`, das zu einem leeren Wert aufgelöst wird, stoppt das Gateway vom Start.
435
436`headers:` funktioniert auf jedem Anbieter, und jeder Upstream sendet nur seine eigenen.
437
438Nicht jede Anfrage, die das Gateway an einen Upstream sendet, trägt sie:
439
440| Anfrage, die das Gateway an diesen Upstream sendet | Trägt `headers:` |
441| ------------------------------------------------------------------------------------- | ----------------------------------- |
442| `/v1/messages`, Streaming oder nicht, und `/v1/messages/count_tokens` | Ja |
443| Eine Anfrage, die von einem anderen Upstream fehlgeschlagen ist | Ja, nur `headers:` dieses Upstreams |
444| Amazon Bedrocks `CountTokens`-Aufruf für eine Anfrage, die der Client abgebrochen hat | Nein |
445| Der Workload Identity Federation-Token-Austausch | Nein |
446
447Auf einem Amazon Bedrock oder Claude Platform on AWS-Upstream, der Anfragen mit AWS SigV4 signiert, sind diese Header Teil der Signatur, daher muss Ihr Proxy sie unverändert durchlassen.
448
449Wenn Sie einen Namen verwenden, den das Gateway reserviert, weigert es sich zu starten, und der Startup-Fehler benennt den Header. Reservierte Namen umfassen:
450
451* `authorization` und `x-api-key`
452* `host`, `content-type` und `user-agent`
453* Jeder Name, der mit `anthropic-`, `x-goog-`, `x-amz-` oder `x-amzn-` beginnt
454
368<h4 id="multiple-upstreams">455<h4 id="multiple-upstreams">
369 Mehrere Upstreams456 Mehrere Upstreams
370</h4>457</h4>
377 464
378`404` ist Pro-Upstream-Modellverfügbarkeit, daher blockiert ein Upstream, der ein Modell nicht aktiviert hat, keinen späteren Upstream, der es bedient. Ein Upstream, der das angeforderte Modell nicht auflösen kann, wird ohne Netzwerk-Roundtrip übersprungen.465`404` ist Pro-Upstream-Modellverfügbarkeit, daher blockiert ein Upstream, der ein Modell nicht aktiviert hat, keinen späteren Upstream, der es bedient. Ein Upstream, der das angeforderte Modell nicht auflösen kann, wird ohne Netzwerk-Roundtrip übersprungen.
379 466
467Jede Anfrage startet beim ersten Upstream. Eine Anfrage erreicht einen späteren Upstream nur, wenn jeder Upstream vor ihm fehlgeschlagen ist oder das angeforderte Modell nicht bedient.
468
469Das Gateway führt keine Aufzeichnung fehlgeschlagener Upstreams, daher versucht jede Anfrage, die ihn erreicht, ihn immer noch und wartet, bis er fehlschlägt, bevor es weitergeht, während ein Upstream ausfällt.
470
471Für einen Anthropic-API-Upstream begrenzt [`timeouts.upstream_ttfb_ms`](#http-tuning) das Warten auf einen ausgefallenen Upstream. Diese Einstellung gilt nicht für die anderen Anbieter, wo das Gateway bis zu eine Stunde wartet, bis ein Upstream anfängt zu antworten.
472
473`404` ist Pro-Upstream-Modellverfügbarkeit, daher blockiert ein Upstream, der ein Modell nicht aktiviert hat, keinen späteren Upstream, der es bedient. Ein Upstream, der das angeforderte Modell nicht auflösen kann, wird ohne Netzwerk-Roundtrip übersprungen.
474
380Dieses Beispiel leitet eine bereitgestellte Durchsatz-Amazon Bedrock-Zuteilung zuerst weiter, überläuft zu On-Demand und einem zweiten Konto und fällt zuletzt auf die Anthropic API zurück:475Dieses Beispiel leitet eine bereitgestellte Durchsatz-Amazon Bedrock-Zuteilung zuerst weiter, überläuft zu On-Demand und einem zweiten Konto und fällt zuletzt auf die Anthropic API zurück:
381 476
382```yaml theme={null}477```yaml theme={null}
797 892
798[Claude Desktop](#claude-desktop-overlay) und Cowork-Sitzungen, die sich durch das Gateway anmelden, stempeln ihre Telemetrie mit `user.email` und `user.groups` neben `enduser.id`, sodass Sie Terminal-, Desktop- und Cowork-Nutzung mit einer Abfrage auf `user.email` oder `user.groups` abdecken können. `user.groups` ist die kommagetrennte IdP-Gruppenliste.893[Claude Desktop](#claude-desktop-overlay) und Cowork-Sitzungen, die sich durch das Gateway anmelden, stempeln ihre Telemetrie mit `user.email` und `user.groups` neben `enduser.id`, sodass Sie Terminal-, Desktop- und Cowork-Nutzung mit einer Abfrage auf `user.email` oder `user.groups` abdecken können. `user.groups` ist die kommagetrennte IdP-Gruppenliste.
799 894
895Desktop und Cowork-Telemetrie tragen auch `enduser.sub`, den `sub`-Anspruch, den Ihr Identitätsanbieter für den Benutzer ausstellt, der gleich bleibt, wenn sich die E-Mail eines Benutzers ändert. Terminal-Sitzungen stempeln den gleichen Wert unter `user.id`, sodass eine Abfrage, die `enduser.sub` gegen Terminal-`user.id` abgleicht, die Terminal-, Desktop- und Cowork-Nutzung eines Benutzers zusammen abdeckt. Bei Desktop- und Cowork-Exporten ist `user.id` ein anonymer Bezeichner, nicht der Betreff.
896
800Wie alle OpenTelemetry-Daten von Claude Code gehen diese Attribute nur an Ziele, die Ihre Organisation konfiguriert, niemals an Anthropic.897Wie alle OpenTelemetry-Daten von Claude Code gehen diese Attribute nur an Ziele, die Ihre Organisation konfiguriert, niemals an Anthropic.
801 898
802Wenn die Gruppenliste eines Benutzers länger als 255 Zeichen ist, sobald sie prozentual kodiert ist, oder ein Gruppenname ein Komma oder Gleichheitszeichen enthält, lässt das Gateway `user.groups` aus der Desktop- und Cowork-Telemetrie dieses Benutzers weg, anstatt es zu kürzen. Die Terminal-Sitzungen dieses Benutzers tragen immer noch die vollständige Liste.899Wenn die Gruppenliste eines Benutzers länger als 255 Zeichen ist, sobald sie prozentual kodiert ist, oder ein Gruppenname ein Komma oder Gleichheitszeichen enthält, lässt das Gateway `user.groups` aus der Desktop- und Cowork-Telemetrie dieses Benutzers weg, anstatt es zu kürzen. Die Terminal-Sitzungen dieses Benutzers tragen immer noch die vollständige Liste.
803 900
901Das Gateway lässt `enduser.sub` weg, wenn der Betreff länger als 255 Zeichen ist, sobald er prozentual kodiert ist, oder ein Leerzeichen, ein Zeichen außerhalb des druckbaren ASCII oder eines von `,` `;` `=` `\` `"` `%` enthält. Die Desktop- und Cowork-Telemetrie dieses Benutzers behält seine anderen Attribute.
902
804Sie benötigen Claude Code v2.1.265 oder später auf dem Gateway-Server für `user.email` und `user.groups` auf Desktop- und Cowork-Telemetrie, und Claude Desktop 1.24012 oder später auf der Maschine jedes Entwicklers für `user.groups`.903Sie benötigen Claude Code v2.1.265 oder später auf dem Gateway-Server für `user.email` und `user.groups` auf Desktop- und Cowork-Telemetrie, und Claude Desktop 1.24012 oder später auf der Maschine jedes Entwicklers für `user.groups`.
805 904
905Sie benötigen Claude Code v2.1.274 oder später auf dem Gateway-Server für `enduser.sub`.
906
806```yaml theme={null}907```yaml theme={null}
807telemetry:908telemetry:
808 forward_to:909 forward_to:
834 935
835Für einen In-Cluster-Collector stellen Sie ihn über HTTPS unter seiner eigenen internen Adresse bereit, oder führen Sie ihn als Sidecar mit der gesetzten Variable aus.936Für einen In-Cluster-Collector stellen Sie ihn über HTTPS unter seiner eigenen internen Adresse bereit, oder führen Sie ihn als Sidecar mit der gesetzten Variable aus.
836 937
938Wenn `HTTPS_PROXY` gesetzt ist, sendet das Gateway Exporte durch diesen Proxy.
939
940Um einen internen Collector direkt zu erreichen, fügen Sie ihn zu `NO_PROXY` nach Hostname oder nach einer Domäne mit einem führenden Punkt wie `.internal.example.com` hinzu, was Claude Code v2.1.277 oder später auf dem Gateway-Server erfordert. Stellen Sie sicher, dass das Gateway den Collector ohne den Proxy erreichen kann. Ein Eintrag ohne einen führenden Punkt gleicht nur diesen genauen Namen ab, nicht Namen darunter. CIDR-Bereiche gleichen nicht ab.
941
942Mit [Proxy-Only-Egress](#proxy-only-egress) aktiviert, erlauben Sie den Collector stattdessen im Proxy, da jeder `NO_PROXY`-Eintrag Proxy-Only-Egress ausschaltet.
943
837Telemetrie ist in der CLI standardmäßig deaktiviert. Wenn Sie sowohl `telemetry.forward_to` als auch `listen.public_url` setzen, schaltet das Gateway sie für verbundene Clients ein, indem es sechs Umgebungsvariablen durch `/managed/settings` drückt:944Telemetrie ist in der CLI standardmäßig deaktiviert. Wenn Sie sowohl `telemetry.forward_to` als auch `listen.public_url` setzen, schaltet das Gateway sie für verbundene Clients ein, indem es sechs Umgebungsvariablen durch `/managed/settings` drückt:
838 945
839* `CLAUDE_CODE_ENABLE_TELEMETRY=1`946* `CLAUDE_CODE_ENABLE_TELEMETRY=1`
907| `limits` | `max_request_bytes` | 32 MiB | Max eingehender Anfragekörper; übergroße Anfragen erhalten `413`, bevor der Körper gepuffert wird. Erhöhen Sie für große Datei- oder Bildanfragen. |1014| `limits` | `max_request_bytes` | 32 MiB | Max eingehender Anfragekörper; übergroße Anfragen erhalten `413`, bevor der Körper gepuffert wird. Erhöhen Sie für große Datei- oder Bildanfragen. |
908| `limits` | `max_request_header_bytes` | nicht gesetzt | Wenn gesetzt, geben übergroße Header `431` zurück |1015| `limits` | `max_request_header_bytes` | nicht gesetzt | Wenn gesetzt, geben übergroße Header `431` zurück |
909| `limits` | `max_url_length` | nicht gesetzt | Wenn gesetzt, gibt eine zu lange URL `414` zurück |1016| `limits` | `max_url_length` | nicht gesetzt | Wenn gesetzt, gibt eine zu lange URL `414` zurück |
910| `timeouts` | `upstream_ttfb_ms` | 120000 | Max Wartezeit auf die Antwortheader des Upstream (Zeit zum ersten Byte). Der Antwortkörper streamt dann ohne Wall-Clock-Obergrenze. Gilt für den direkten Anthropic-Upstream-Pfad; jeder andere Anbieter ist durch das eigene Timeout des Anbieter-SDK begrenzt. |1017| `timeouts` | `upstream_ttfb_ms` | 120000 | Max Wartezeit auf die Antwortheader des Upstream (Zeit zum ersten Byte). Der Antwortkörper streamt dann ohne Wall-Clock-Obergrenze. Gilt für den direkten Anthropic-Upstream-Pfad; auf jedem anderen Anbieter wartet das Gateway bis zu eine Stunde auf den Antwortkopf. |
911| `rate_limits` | `device_authorization.max` / `.window_seconds` | 30 / 600 | Pro-IP-Ratenlimit auf dem nicht authentifizierten Geräteautorisierungs-Endpunkt. Erhöhen Sie für eine große Organisation hinter einer gemeinsamen Egress-IP oder NAT. Diese Limits gelten nur für den Geräte-Grant-Anmeldungsfluss, nicht für `/v1/messages`-Inferenz. Siehe [Benutzer-Code-Brute-Force-Widerstand](/docs/de/claude-apps-gateway-deploy#user-code-brute-force-resistance). |1018| `rate_limits` | `device_authorization.max` / `.window_seconds` | 30 / 600 | Pro-IP-Ratenlimit auf dem nicht authentifizierten Geräteautorisierungs-Endpunkt. Erhöhen Sie für eine große Organisation hinter einer gemeinsamen Egress-IP oder NAT. [Große Rollouts](/docs/de/claude-apps-gateway-deploy#large-rollouts) zeigt, wie weit Sie es erhöhen sollten. Diese Limits gelten nur für den Geräte-Grant-Anmeldungsfluss, nicht für `/v1/messages`-Inferenz. Siehe [Benutzer-Code-Brute-Force-Widerstand](/docs/de/claude-apps-gateway-deploy#user-code-brute-force-resistance). |
912| `rate_limits` | `device_verify.max` / `.window_seconds` | 10 / 600 | Pro-IP-Ratenlimit bei `user_code`-Einreichungen unter `/device` |1019| `rate_limits` | `device_verify.max` / `.window_seconds` | 10 / 600 | Pro-IP-Ratenlimit bei `user_code`-Einreichungen unter `/device`. Es ist das, was jemanden daran hindert, den Code eines anderen Entwicklers zu erraten. [Große Rollouts](/docs/de/claude-apps-gateway-deploy#large-rollouts) zeigt, wie weit Sie es erhöhen sollten. |
913 1020
914Wenn Sie beide `access_control`-Listen leer lassen, was der Standard ist, bedient das Gateway jede Client-Adresse, sodass nur Ihr Netzwerk einschränkt, wer es erreichen kann. Das ist wichtig, da ein Gateway [verwaltete Einstellungen](#managed) pushen kann, die Befehle auf Entwicklermaschinen ausführen.1021Wenn Sie beide `access_control`-Listen leer lassen, was der Standard ist, bedient das Gateway jede Client-Adresse, sodass nur Ihr Netzwerk einschränkt, wer es erreichen kann. Das ist wichtig, da ein Gateway [verwaltete Einstellungen](#managed) pushen kann, die Befehle auf Entwicklermaschinen ausführen.
915 1022
973store:1080store:
974 postgres_url: ${GATEWAY_POSTGRES_URL}1081 postgres_url: ${GATEWAY_POSTGRES_URL}
975 # max_connections: 51082 # max_connections: 5
1083 # connect_timeout_seconds: 5
976 1084
977# Aktiviert /v1/organizations/spend_limits (spiegelt die Anthropic Admin API)1085# Aktiviert /v1/organizations/spend_limits (spiegelt die Anthropic Admin API)
978# und Pro-Entwickler-Ausgabendurchsetzung auf /v1/messages. Lassen Sie weg, um zu deaktivieren.1086# und Pro-Entwickler-Ausgabendurchsetzung auf /v1/messages. Lassen Sie weg, um zu deaktivieren.